[論文レビュー] Eat the Cake and Have It Too: Privacy Preserving Location Aggregates in Geosocial Networks
本稿では、同型暗号とゼロ知識証明を用いて、個々のデータにアクセスせずに集計ユーザー統計を計算できる、プライバシー保護型フレームワーク「ProfilR」を提案する。このシステムにより、場所中心のプロフィール(LCP)の構築が可能となり、スマートフォン上で強力なセキュリティ保証のもとでもエンドツーエンドのオーバーヘッドが2.5秒に抑えられる。
Geosocial networks are online social networks centered on the locations of subscribers and businesses. Providing input to targeted advertising, profiling social network users becomes an important source of revenue. Its natural reliance on personal information introduces a trade-off between user privacy and incentives of participation for businesses and geosocial network providers. In this paper we introduce location centric profiles (LCPs), aggregates built over the profiles of users present at a given location. We introduce PROFILR, a suite of mechanisms that construct LCPs in a private and correct manner. We introduce iSafe, a novel, context aware public safety application built on PROFILR . Our Android and browser plugin implementations show that PROFILR is efficient: the end-to-end overhead is small even under strong correctness assurances.
研究の動機と目的
- 個々のデータを露呈せずに集計ユーザー分析を可能にすることで、地理的ソーシャルネットワークにおけるユーザーのプライバシーとビジネスインcentiveの対立を解消すること。
- 場所のトレースが匿名化されていようとも、場所の提供者やプロバイダーが個々のユーザー情報にアクセスできないようにすること。
- ユーザーがLCPに不正に貢献したり、集計値を操作したりすることを防ぐことで、正しさを保証すること。
- リソース制約のあるモバイルデバイスへの展開に適したスケーラブルで効率的なシステムを設計すること。
- ProfilRを基盤として構築した文脈に応じた公共安全アプリ「iSafe」を通じて、実用的価値を実証すること。
提案手法
- ProfilRは、暗号化された状態でLCPを計算可能にするために、ベナロウの同型暗号方式を採用し、ユーザーのプロフィールを復号せずに処理する。
- ユーザーの貢献の正当性を、個人情報の漏洩を伴わずに検証するために、ゼロ知識証明(ZK-CTR)を用いる。
- LCPは、場所の提供者による中心的モデルで計算されるか、一時的なLCPのためのアドホックなデバイス間通信によりリアルタイムで計算される。
- ユーザーの位置の正確性を保証するために、貢献を物理的所在と紐付け、場所の提供者が設置したデバイスによる確認を実施する。
- iSafeは、Yelpのレビュー情報を用いて、安全意識に基づいたLCPを計算するためにProfilRを活用し、プライバシー保護型の安全意識を実現する。
- 少なくともk人のユーザーが存在するまでプロフィールが公開されないよう、k-匿名性を確保する。
実験結果
リサーチクエスチョン
- RQ1ユーザーのプライバシーを守りつつ正当性を保証する形で、場所中心のプロフィールをどのように計算できるか?
- RQ2個々のプロフィールにアクセスせずに、場所の提供者が集計ユーザー統計を収集できるようなシステムを設計できるか?
- RQ3リアルタイムのモバイルアプリケーションにおいて、プライバシーと正当性の確保に伴う性能オーバーヘッドはどの程度か?
- RQ4分散型かつプライバシー保護型の方法で、ユーザーの位置偽装や偽のチェックインをどのように緩和できるか?
- RQ5実世界のスマートフォンやWebブラウザへの展開に適した、実用的で効率的なシステムを構築できるか?
主な発見
- スマートフォン上でLCP更新操作を実行するエンドツーエンドのオーバーヘッドは、クライアントの不正行動確率が100万分の1であっても2.5秒である。
- ZK-CTRラウンドにおける通信オーバーヘッドは、20のサブレンジと1024ビットの鍵長の下で17KB未満であり、1つの次元についてのストレージオーバーヘッドは5KBである。
- iSafeのブラウザプラグインは、500件のYelpレビューを処理する際に1秒未満のオーバーヘッドを引き起こす。
- すべてのシステム相互作用にアクセスしても、どのエージェントも個々のユーザーのプロフィールを特定できないことを保証する強力なプライバシー保証を達成している。
- スナップショットLCPにより、共存するユーザー間でアドホックな無線接続を介してリアルタイムで分散型の集計計算が可能になる。
- 攻撃者が多数の偽アカウントを制御できないという仮定の下で、Sybil攻撃に対して耐性を示す。この攻撃は、既存のSybil検出技術によって緩和可能である。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。